服務(wù)器安全設(shè)置_系統(tǒng)端口安全配置
更新時(shí)間:2008年07月01日 22:05:47 作者:
下面先是介紹關(guān)于端口的一些基礎(chǔ)知識(shí),主要是便于我們下一步的安全配置打下基礎(chǔ),如果
你對(duì)端口方面已經(jīng)有較深了解可以略過這一步。
三、系統(tǒng)端口安全配置
下面先是介紹關(guān)于端口的一些基礎(chǔ)知識(shí),主要是便于我們下一步的安全配置打下基礎(chǔ),如果
你對(duì)端口方面已經(jīng)有較深了解可以略過這一步。
端口是計(jì)算機(jī)和外部網(wǎng)絡(luò)相連的邏輯接口,也是計(jì)算機(jī)的第一道屏障,端口配置正確與否直
接影響到主機(jī)的安全,一般來說,僅打開你需要使用的端口會(huì)比較安全,配置的方法是在網(wǎng)卡屬
性-TCP/IP-高級(jí)-選項(xiàng)-TCP/IP篩選中啟用TCP/IP篩選。
下面先介紹一下端口的基礎(chǔ)知識(shí)。在網(wǎng)絡(luò)技術(shù)中,端口(Port)大致有兩種意思:一是物理意義
上的端口,比如,ADSL Modem、集線器、交換機(jī)、路由器用于連接其他網(wǎng)絡(luò)設(shè)備的接口,如
RJ-45 端口、SC 端口等等。二是邏輯意義上的端口,一般是指 TCP/IP 協(xié)議中的端口,端口號(hào)
的范圍從0到65535,比如用于瀏覽網(wǎng)頁服務(wù)的80端口,用于FTP服務(wù)的21端口等等。
(一)按端口號(hào)分布劃分:
(1)知名端口(Well-Known Ports)
知名端口即眾所周知的端口號(hào),范圍從 0 到 1023,這些端口號(hào)一般固定分配給一些服務(wù)。
比如21端口分配給FTP服務(wù),25端口分配給SMTP(簡(jiǎn)單郵件傳輸協(xié)議)服務(wù),80端口分配
給HTTP服務(wù),135端口分配給RPC(遠(yuǎn)程過程調(diào)用)服務(wù)等等。
(2)動(dòng)態(tài)端口(Dynamic Ports)
動(dòng)態(tài)端口的范圍從1024到65535,這些端口號(hào)一般不固定分配給某個(gè)服務(wù),也就是說許多
服務(wù)都可以使用這些端口。只要運(yùn)行的程序向系統(tǒng)提出訪問網(wǎng)絡(luò)的申請(qǐng),那么系統(tǒng)就可以從這些
端口號(hào)中分配一個(gè)供該程序使用。比如 1024 端口就是分配給第一個(gè)向系統(tǒng)發(fā)出申請(qǐng)的程序。在
關(guān)閉程序進(jìn)程后,就會(huì)釋放所占用的端口號(hào)。
不過,動(dòng)態(tài)端口也常常被病毒木馬程序所利用,如冰河默認(rèn)連接端口是7626、WAY 2.4是8011、Netspy 3.0是7306、YAI病毒是1024等等。
(二)按協(xié)議類型劃分:
可以分為 TCP、UDP、IP 和 ICMP(Internet 控制消息協(xié)議)等端口。下面主要介紹 TCP 和
UDP端口。
(1)TCP端口
TCP端口,即傳輸控制協(xié)議端口,需要在客戶端和服務(wù)器之間建立連接,這樣可以提供可靠
的數(shù)據(jù)傳輸。常見的包括FTP服務(wù)的21端口,Telnet服務(wù)的23端口,SMTP服務(wù)的25 端口,
以及HTTP服務(wù)的80端口等等。
(2)UDP端口
UDP端口,即用戶數(shù)據(jù)包協(xié)議端口,無需在客戶端和服務(wù)器之間建立連接,安全性得不到保
障。常見的有 DNS 服務(wù)的 53 端口,SNMP(簡(jiǎn)單網(wǎng)絡(luò)管理協(xié)議)服務(wù)的 161 端口,QQ 使用
的8000和4000端口等等。
介紹完了有關(guān)端口的基礎(chǔ)知識(shí),下面我們就開始進(jìn)行服務(wù)器的端口安全配置。
在一般的 WEB+Email 服務(wù)器上,推薦同時(shí)使用 PcanyWhere 和終端服務(wù)進(jìn)行遠(yuǎn)程控制管
理,基于安全考慮把終端服務(wù)3389端口修改成6868端口,方法如下:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal
Server\Wds\Repwd\Tds\Tcp, 找到 PortNumber 項(xiàng),雙擊選擇十進(jìn)制,輸入你要改成的端
口即可,這里我們輸入6868。再找到鍵值:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\TerminalServer\Win
Stations,在右側(cè)窗口找到PortNumber并按上面的方法輸入6868,設(shè)置成新的端口就可以了。
這樣,在用MSTSC訪問遠(yuǎn)程桌面時(shí),IP或網(wǎng)址后加上:6868即端口號(hào)就可以了。如圖(1):
接著根據(jù)要開放的服務(wù),去設(shè)置TCP/IP篩選。要查看端口使用狀況,可以使用Netstat在
命令行狀態(tài)下查看,依次點(diǎn)擊“開始→運(yùn)行”,鍵入“cmd”并回車,打開命令提示符窗口。在
命令提示符狀態(tài)下鍵入“netstat -a -n”,按下回車鍵后就可以看到以數(shù)字形式顯示的 TCP 和
UDP連接的端口號(hào)及狀態(tài)。
我們根據(jù)服務(wù)器上端口的使用情況在TCP/IP 篩選設(shè)置我們需要開放的端口,右擊網(wǎng)上鄰居
屬性-->右擊本地連接屬性-->(雙擊TCP/IP) -->高級(jí)-->選項(xiàng)-->屬性啟用TCP/IP篩選,
在TCP端口篩選只允許21,25,110,
80,1433,3000,5631,6868,8735,
10001,10002,10003,10004,10005
等相關(guān)必須使用的端口(請(qǐng)根據(jù)你的實(shí)際情況
進(jìn)行設(shè)定);TCP/IP 端口里面的都是幾個(gè)常
有的知名端口,10001-10005 是設(shè)置
Serv-U的PASV模式使用的端口,3000是
MDaemon默認(rèn)的WEB登陸端口,6868
是自定義修改的MSTSC遠(yuǎn)程桌面端口,當(dāng)然也可以使用別的。IP協(xié)議和UDP端口根據(jù)您的需
要做出相應(yīng)配置,本人未仔細(xì)研究過,請(qǐng)根據(jù)你的實(shí)際應(yīng)用進(jìn)行篩選。
接著,我們要在本地連接屬性里面,卸載所有的其他協(xié)議,只留下Internet協(xié)議(TCP/IP),
把默認(rèn)的共享和打印機(jī)卸載掉。
圖(6): 刪除共享和打印機(jī)共享
然后,再雙擊Internet協(xié)議(TCP/IP)進(jìn)入高級(jí)選項(xiàng)窗口,選擇WINS選項(xiàng)卡,選中禁止
TCP/IP上的NetBIOS項(xiàng),可有效防止他人從網(wǎng)絡(luò)NetBIOS協(xié)議獲取計(jì)算機(jī)相關(guān)信息。
下面先是介紹關(guān)于端口的一些基礎(chǔ)知識(shí),主要是便于我們下一步的安全配置打下基礎(chǔ),如果
你對(duì)端口方面已經(jīng)有較深了解可以略過這一步。
端口是計(jì)算機(jī)和外部網(wǎng)絡(luò)相連的邏輯接口,也是計(jì)算機(jī)的第一道屏障,端口配置正確與否直
接影響到主機(jī)的安全,一般來說,僅打開你需要使用的端口會(huì)比較安全,配置的方法是在網(wǎng)卡屬
性-TCP/IP-高級(jí)-選項(xiàng)-TCP/IP篩選中啟用TCP/IP篩選。
下面先介紹一下端口的基礎(chǔ)知識(shí)。在網(wǎng)絡(luò)技術(shù)中,端口(Port)大致有兩種意思:一是物理意義
上的端口,比如,ADSL Modem、集線器、交換機(jī)、路由器用于連接其他網(wǎng)絡(luò)設(shè)備的接口,如
RJ-45 端口、SC 端口等等。二是邏輯意義上的端口,一般是指 TCP/IP 協(xié)議中的端口,端口號(hào)
的范圍從0到65535,比如用于瀏覽網(wǎng)頁服務(wù)的80端口,用于FTP服務(wù)的21端口等等。
(一)按端口號(hào)分布劃分:
(1)知名端口(Well-Known Ports)
知名端口即眾所周知的端口號(hào),范圍從 0 到 1023,這些端口號(hào)一般固定分配給一些服務(wù)。
比如21端口分配給FTP服務(wù),25端口分配給SMTP(簡(jiǎn)單郵件傳輸協(xié)議)服務(wù),80端口分配
給HTTP服務(wù),135端口分配給RPC(遠(yuǎn)程過程調(diào)用)服務(wù)等等。
(2)動(dòng)態(tài)端口(Dynamic Ports)
動(dòng)態(tài)端口的范圍從1024到65535,這些端口號(hào)一般不固定分配給某個(gè)服務(wù),也就是說許多
服務(wù)都可以使用這些端口。只要運(yùn)行的程序向系統(tǒng)提出訪問網(wǎng)絡(luò)的申請(qǐng),那么系統(tǒng)就可以從這些
端口號(hào)中分配一個(gè)供該程序使用。比如 1024 端口就是分配給第一個(gè)向系統(tǒng)發(fā)出申請(qǐng)的程序。在
關(guān)閉程序進(jìn)程后,就會(huì)釋放所占用的端口號(hào)。
不過,動(dòng)態(tài)端口也常常被病毒木馬程序所利用,如冰河默認(rèn)連接端口是7626、WAY 2.4是8011、Netspy 3.0是7306、YAI病毒是1024等等。
(二)按協(xié)議類型劃分:
可以分為 TCP、UDP、IP 和 ICMP(Internet 控制消息協(xié)議)等端口。下面主要介紹 TCP 和
UDP端口。
(1)TCP端口
TCP端口,即傳輸控制協(xié)議端口,需要在客戶端和服務(wù)器之間建立連接,這樣可以提供可靠
的數(shù)據(jù)傳輸。常見的包括FTP服務(wù)的21端口,Telnet服務(wù)的23端口,SMTP服務(wù)的25 端口,
以及HTTP服務(wù)的80端口等等。
(2)UDP端口
UDP端口,即用戶數(shù)據(jù)包協(xié)議端口,無需在客戶端和服務(wù)器之間建立連接,安全性得不到保
障。常見的有 DNS 服務(wù)的 53 端口,SNMP(簡(jiǎn)單網(wǎng)絡(luò)管理協(xié)議)服務(wù)的 161 端口,QQ 使用
的8000和4000端口等等。
介紹完了有關(guān)端口的基礎(chǔ)知識(shí),下面我們就開始進(jìn)行服務(wù)器的端口安全配置。
在一般的 WEB+Email 服務(wù)器上,推薦同時(shí)使用 PcanyWhere 和終端服務(wù)進(jìn)行遠(yuǎn)程控制管
理,基于安全考慮把終端服務(wù)3389端口修改成6868端口,方法如下:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal
Server\Wds\Repwd\Tds\Tcp, 找到 PortNumber 項(xiàng),雙擊選擇十進(jìn)制,輸入你要改成的端
口即可,這里我們輸入6868。再找到鍵值:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\TerminalServer\Win
Stations,在右側(cè)窗口找到PortNumber并按上面的方法輸入6868,設(shè)置成新的端口就可以了。
這樣,在用MSTSC訪問遠(yuǎn)程桌面時(shí),IP或網(wǎng)址后加上:6868即端口號(hào)就可以了。如圖(1):
接著根據(jù)要開放的服務(wù),去設(shè)置TCP/IP篩選。要查看端口使用狀況,可以使用Netstat在
命令行狀態(tài)下查看,依次點(diǎn)擊“開始→運(yùn)行”,鍵入“cmd”并回車,打開命令提示符窗口。在
命令提示符狀態(tài)下鍵入“netstat -a -n”,按下回車鍵后就可以看到以數(shù)字形式顯示的 TCP 和
UDP連接的端口號(hào)及狀態(tài)。
我們根據(jù)服務(wù)器上端口的使用情況在TCP/IP 篩選設(shè)置我們需要開放的端口,右擊網(wǎng)上鄰居
屬性-->右擊本地連接屬性-->(雙擊TCP/IP) -->高級(jí)-->選項(xiàng)-->屬性啟用TCP/IP篩選,
在TCP端口篩選只允許21,25,110,
80,1433,3000,5631,6868,8735,
10001,10002,10003,10004,10005
等相關(guān)必須使用的端口(請(qǐng)根據(jù)你的實(shí)際情況
進(jìn)行設(shè)定);TCP/IP 端口里面的都是幾個(gè)常
有的知名端口,10001-10005 是設(shè)置
Serv-U的PASV模式使用的端口,3000是
MDaemon默認(rèn)的WEB登陸端口,6868
是自定義修改的MSTSC遠(yuǎn)程桌面端口,當(dāng)然也可以使用別的。IP協(xié)議和UDP端口根據(jù)您的需
要做出相應(yīng)配置,本人未仔細(xì)研究過,請(qǐng)根據(jù)你的實(shí)際應(yīng)用進(jìn)行篩選。
接著,我們要在本地連接屬性里面,卸載所有的其他協(xié)議,只留下Internet協(xié)議(TCP/IP),
把默認(rèn)的共享和打印機(jī)卸載掉。
圖(6): 刪除共享和打印機(jī)共享
然后,再雙擊Internet協(xié)議(TCP/IP)進(jìn)入高級(jí)選項(xiàng)窗口,選擇WINS選項(xiàng)卡,選中禁止
TCP/IP上的NetBIOS項(xiàng),可有效防止他人從網(wǎng)絡(luò)NetBIOS協(xié)議獲取計(jì)算機(jī)相關(guān)信息。
相關(guān)文章
將本地文件通過遠(yuǎn)程桌面連接直接復(fù)制或粘貼到遠(yuǎn)程主機(jī)的具體方法
在本地電腦上的文件右鍵點(diǎn)擊復(fù)制,在遠(yuǎn)程電腦上的文件夾里面右鍵再點(diǎn)擊,根本就沒有粘貼這個(gè)選項(xiàng),感興趣的朋友可以看下解決方法哈2013-04-04
探析Windows下將gvim8配置為Python IDE的方法
Windows下將gvim8配置為Python IDE,首先我們需要把安裝包或者文件下載好,然后才能做安裝配置工作,具體的操作方法在本文給大家介紹的非常詳細(xì),感興趣的朋友參考下2016-10-10
2009年最新版 win2003 IIS6+PHP5+MySQL5+Zend Optimizer+phpMyAdmin安
本配置教程僅作拋磚引玉,正式生產(chǎn)用還需要對(duì)服務(wù)器進(jìn)行更加詳細(xì)的安全設(shè)置以及各方面性能調(diào)整。2009-03-03
Windows2003 服務(wù)器安全配置詳細(xì)篇
今天演示一下服務(wù)器權(quán)限的設(shè)置,實(shí)現(xiàn)目標(biāo)是系統(tǒng)盤任何一個(gè)目錄asp網(wǎng)馬不可以瀏覽,事件查看器完全無錯(cuò),所有程序正常運(yùn)行.2010-03-03
介紹 IIS 7.5 的應(yīng)用程序池與新增的「虛擬帳戶」特性
這篇文章主要介紹了介紹 IIS 7.5 的應(yīng)用程序池與新增的「虛擬帳戶」特性,需要的朋友可以參考下2016-01-01
win2003 service pack2 IIS 無法復(fù)制CONVLOG.EXE CONVLOG.EX_問題處理
在安裝的時(shí)候出現(xiàn)一個(gè)錯(cuò)誤提示“安裝程序無法復(fù)制文件CONVLOG.EX_”,上網(wǎng)找了下資料,說是在運(yùn)行-中輸入”esentutl /p %windir%/security/database/secedit.sdb ” 就可以了2011-03-03
網(wǎng)站服務(wù)器系統(tǒng)維護(hù)與安全配置介紹
硬件的安全問題也可以分為兩種,一種是物理安全,一種是設(shè)置安全2012-06-06
WEB 專用服務(wù)器的安全設(shè)置總結(jié)
web服務(wù)器常見的安全設(shè)置,大家可以根據(jù)自己的情況進(jìn)行設(shè)置,最后先在自己的電腦上做實(shí)驗(yàn),最好用虛擬主機(jī)管理軟件,腳本之家有的下載。2009-04-04

